NIS2 voor het MKB —
de Cyberbeveiligingswet geldt al
De Network and Information Security Directive 2 (NIS2) is sinds 15 augustus 2026 Nederlandse wet. Via ketenverantwoordelijkheid raakt de wet ook MKB-bedrijven die niet direct als essentiële entiteit zijn aangewezen. Boetes kunnen oplopen tot miljoenen euro’s. Tijd om actie te ondernemen.
De klok tikt — wat staat er op het spel?
Ketenverantwoordelijkheid: Als uw klant of opdrachtgever onder NIS2 valt, bent u als toeleverancier verplicht aan te tonen dat uw beveiliging op orde is. Dit geldt ook voor ICT-dienstverleners, facilitaire bedrijven en logistieke partners van essentiële organisaties.
Wat is NIS2?
Wie is NIS2?
NIS2 staat voor “Network and Information Security Directive 2” — de opvolger van de originele NIS-richtlijn uit 2016. De richtlijn is op 16 januari 2023 in werking getreden in de EU en Nederland implementeert deze als de Cyberbeveiligingswet (Cbw). De wet verplicht organisaties in kritieke sectoren om aantoonbaar maatregelen te nemen voor de beveiliging van hun netwerken en informatiesystemen.
De wet verdeelt organisaties in twee categorieën: essentiële entiteiten (EE) en belangrijke entiteiten (BE). Essentiële entiteiten vallen in sectoren als energie, transport, drinkwater, gezondheidszorg, digitale infrastructuur en financiele markten. Belangrijke entiteiten omvatten onder meer post- en koeriersdiensten, afvalbeheer, voedsel, chemische industrie en ICT-dienstverleners. Beide categorieën zijn subject aan meldplichten, audits en boetes.
Ketenverantwoordelijkheid is de meest onderschatte impact voor het MKB. Artikel 21 van NIS2 verplicht organisaties namelijk om ook de beveiliging van hun toeleveringsketen te beheren. Een ziekenhuis dat onder NIS2 valt, moet aantoonbaar maken dat haar ICT-leverancier, facilitair bedrijf en andere kritieke toeleveranciers aan basisvereisten voldoen. Dit betekent dat u als MKB-bedrijf in de keten van een NIS2-plichtige organisatie feitelijk ook onder scope valt. Bron: NCSC NIS2-richtlijn implementatiegids, ABN AMRO MKB Compliance Monitor 2024.
De NIS2 compliance checklist voor het MKB
NIS2 schrijft geen exacte technische maatregelen voor, maar stelt een reeks verplichte beheersmaatregelen. Onderstaande checklist vat de tien kernvereisten samen die voor nagenoeg alle NIS2-plichtige en ketenbetrokken organisaties van toepassing zijn.
Risicoanalyse & incident response plan
U bent verplicht een aantoonbare risicoanalyse uit te voeren van uw netwerk- en informatiesystemen. Op basis hiervan stelt u een incident response plan op: wie doet wat bij een cyberincident, hoe wordt geregistreerd, en hoe wordt hersteld. Het plan moet gedocumenteerd en periodiek getest zijn.
Toegangsbeheer & MFA
NIS2 eist strikte controle over wie toegang heeft tot welke systemen. Multi-factor authenticatie (MFA) is verplicht voor alle externe toegang en beheerdersaccounts. Toegangsrechten worden toegewezen op basis van het least-privilege principe en geregistreerd in een toegangsmatrix.
Netwerksegmentatie
Uw netwerk moet zijn opgesplitst in logische zones zodat een aanvaller die toegang krijgt tot één segment niet automatisch overal bij kan. Denk aan aparte segmenten voor kantoorautomatisering, productie-OT, gasten en IoT-apparaten. Communicatie tussen segmenten verloopt via een firewall met expliciete regels.
Back-ups & recovery tests
Aanvallen als ransomware kunnen uw gehele infrastructuur platleggen. NIS2 eist dat u aantoonbaar herstelcapaciteit heeft. Dat betekent: offsite back-ups, geteste herstelprocessen en een Recovery Time Objective (RTO) en Recovery Point Objective (RPO) die passen bij uw bedrijfscontinuiteitsplan.
Monitoring & log-analyse
U moet aanvallen kunnen detecteren en reconstrueren. Dat vergt logging van netwerktoegang, beheerdersactiviteit en systeemgebeurtenissen. Logs moeten minimaal 12 maanden bewaard worden en analyse moet plaatsvinden — handmatig of via een SIEM-oplossing.
Leveranciersbeheer & ketenverantwoordelijkheid
Artikel 21 lid 2(d) NIS2 verplicht u uw toeleveringsketen te beveiligen. U moet een register bijhouden van kritieke leveranciers, hun beveiligingsniveau beoordelen en contractuele beveiligingsvereisten opnemen. Als uw leverancier het zwakke punt is, bent u als NIS2-plichtige entiteit verantwoordelijk.
Encryptie at-rest en in-transit
Persoonsgegevens en bedrijfskritieke data moeten versleuteld zijn, zowel opgeslagen (at-rest) als in transport (in-transit). Voor dataverkeer over externe netwerken is TLS 1.2+ verplicht; voor opgeslagen gevoelige data geldt AES-256 als minimumstandaard. Dit raakt direct aan uw internetverbinding en cloudkoppelingen.
Security-awareness training
De menselijke factor blijft de grootste aanvalsvector. NIS2 verplicht aantoonbare training van medewerkers én bestuurders in cybersecurity-bewustzijn. Dit omvat phishing-simulaties, procedures bij verdachte e-mails en kennis van de meldplicht. Bewijs van training moet bewaard worden.
24-uurs meldplicht procedure
NIS2 introduceert een drietraps meldplicht: (1) eerste melding aan het NCSC/sectorale CSIRT binnen één werkdag na ontdekking, (2) tussentijdse update binnen 72 uur, (3) eindrapportage binnen 1 maand. U moet hiervoor een gedocumenteerde procedure hebben inclusief contactgegevens en verantwoordelijke personen.
Jáárlijkse audit
Compliance is geen eenmalige exercitie. NIS2 vereist dat essentiële entiteiten periodiek worden geauditeerd door een onafhankelijke partij. Belangrijke entiteiten zijn verplicht zelf toe te zien op naleving en moeten op verzoek van de toezichthouder auditresultaten kunnen overleggen. Een jáárlijkse zelfevaluatie is een absolute minimum.
Hoe ConnectSure helpt bij NIS2-compliance
ConnectSure levert netwerkdiensten die direct bijdragen aan meerdere NIS2-vereisten. Onderstaande matrix koppelt onze diensten aan de checklist-punten hierboven. Bekijk ook onze uitgebreide netwerkbeveiliging pagina voor technische details per dienst.
| Checklist-punt | ConnectSure dienst | Hoe het helpt |
|---|---|---|
| Punt 3 — Netwerksegmentatie | FortiGate VDOM | Dedicated managed UTM-firewall met VLAN-ondersteuning. Meerdere zones (kantoor, productie, gast) via één beheerportal. Geen hardware op locatie nodig. |
| Punt 2 — Toegangsbeheer & MFA | FortiGate VDOM — SSL-VPN | SSL-VPN met MFA-ondersteuning voor externe medewerkers. Per gebruiker toegangsbeleid, centraal beheer en audit-logging van verbindingen. |
| Punt 5 — Monitoring & log-analyse | FortiGate VDOM | Uitgebreide logging van alle netwerkgebeurtenissen via de FortiGate. IPS-detectie van aanvalspogingen. Logexport naar SIEM-platforms mogelijk. |
| Punt 1 & 5 — Dreigingsdetectie | Extra Veilig Internet (EVI) | DNS-filtering op carrier-niveau blokkeert malware-domeinen en phishing-sites vóór het uw netwerk bereikt. FortiGuard-intelligentie continu bijgewerkt. Incident response wordt hierdoor eerder getriggerd. |
| Punt 7 — Encryptie in-transit | Cloud Connect | Private Azure ExpressRoute: cloudverkeer reist nooit via het publieke internet. Geen afluisterkans op het transport-traject. Gecombineerd met FortiGate VDOM voor end-to-end controle. |
| Punt 3 & 7 — Segmentatie & encryptie | FortiGate VDOM — IPsec VPN | IPsec site-to-site tunnels (tot 30) voor vestigingskoppelingen. AES-256 encryptie standaard. Verkeer tussen locaties gaat via versleutelde tunnel, niet via plat internet. |
| Alle punten — Netwerkniveau basis | Zakelijk glasvezel (FttH/FTTO) | Betrouwbare, gecertificeerde internetverbinding met zakelijke SLA. FTTO biedt dedicated bandbreedte — geen impact van andere gebruikers. Basis voor elke NIS2-beveiligingslaag. |
Wie valt onder NIS2?
NIS2 kent een bredere scope dan zijn voorganger. Hieronder een overzicht van de drie routes waarlangs uw organisatie in scope kan vallen.
Essentiële entiteiten (EE)
Organisaties in sectoren als energie, transport, drinkwater, gezondheidszorg, digitale infrastructuur (datacenter, cloud, DNS) en overheid. Doorgaans organisaties met >250 medewerkers of >€50M omzet.
- Strenge auditeisen
- Boetemaximum volgens de NIS2-richtlijn: €10M of 2% van de wereldwijde omzet
- Actief toezicht door NCSC
Belangrijke entiteiten (BE)
Post, afvalbeheer, voeding, chemie, machinebouw, digitale aanbieders (marktplaatsen, zoekmachines, cloud) en middelgrote ICT-dienstverleners. Doorgaans >50 medewerkers of >€10M omzet.
- Zelftoezicht, reactief gecontroleerd
- Boetemaximum volgens de NIS2-richtlijn: €7M of 1,4% van de wereldwijde omzet
- Meldplicht 24/72u geldt
MKB via ketenverantwoordelijkheid
Hier zit de grootste verrassing voor het MKB. Als uw klant of opdrachtgever een essentiële of belangrijke entiteit is, valt u als toeleverancier contractueel onder hun NIS2-scope.
- Geldt ook voor ZZP en klein MKB
- Contractuele aansprakelijkheid
- Klant kan audit eisen
Praktijkvoorbeeld: U levert ICT-services aan een ziekenhuis, gemeentelijke instelling of energiebedrijf? Dan bent u in scope, ook al heeft u maar 5 medewerkers.
Route naar NIS2-compliance in 4 stappen
Een gestructureerde aanpak voorkomt dat u overspoeld raakt. Onderstaande vier stappen geven een praktisch framework voor MKB-organisaties.
Gap-scan — Waar staat u nu?
Inventariseer uw huidige technische en organisatorische maatregelen tegen de 10-punten checklist hierboven. Welke punten zijn al gedekt? Waar zitten de gaten? ConnectSure biedt een gratis netwerk-scan voor de technische laag (segmentatie, monitoring, encryptie).
Gratis NIS2-scan aanvragenPlan — Prioriteer en begreet
Op basis van de gap-scan stelt u een prioriteitenlijst op. Niet alles hoeft tegelijk. Begin met de hoogste risico’s: toegangsbeheer/MFA (punt 2), netwerksegmentatie (punt 3) en de meldprocedure (punt 9). Deze drie zijn bij een incident het meest zichtbaar voor toezichthouders.
Implementeer — Techniek & organisatie
Voer de technische maatregelen door: firewall-segmentatie via FortiGate VDOM, DNS-filtering via Extra Veilig Internet, VPN met MFA voor thuiswerkers, en private cloudkoppeling via Cloud Connect. Combineer dit met organisatorische maatregelen: trainingen, procedures en leveranciersbeheer.
Audit & continu verbeteren
Laat een onafhankelijke partij uw implementatie toetsen. Essentiële entiteiten zijn verplicht periodiek door toezichthouders gecontroleerd te worden. Zelfs als u via de keten in scope valt, is een auditrapport een krachtig instrument om uw klant aan te tonen dat u NIS2-compliant bent — en dat versterkt uw positie als betrouwbare leverancier.
Veelgestelde vragen
De vragen die hierover het vaakst gesteld worden, met de antwoorden die wij ook aan de telefoon geven.
Wanneer treedt de NIS2-wet in werking in Nederland?
De Europese NIS2-richtlijn is op 16 januari 2023 in werking getreden. Nederland implementeert deze als de Cyberbeveiligingswet (Cbw); die is op 15 augustus 2026 in werking getreden. Organisaties binnen de aangewezen sectoren moeten sindsdien aantoonbaar aan de beveiligingsvereisten voldoen. Houd NCSC.nl bij voor de meest actuele stand van de wetgeving.
Hoeveel bedragen de boetes bij niet-naleving van NIS2?
Voor essentiële entiteiten bedraagt de maximale bestuurlijke boete 10 miljoen euro of 2% van de wereldwijde jaaromzet (het hoogste bedrag geldt). Voor belangrijke entiteiten is dat maximaal 7 miljoen euro of 1,4% van de jaaromzet. Naast boetes kunnen toezichthouders ook tijdelijke schorsingen of publicatie van overtredingen opleggen.
Geldt er een MKB-vrijstelling voor NIS2?
Nee, een algemene MKB-vrijstelling bestaat niet. De drempelwaarden (meer dan 50 medewerkers of meer dan €10 miljoen omzet) bepalen alleen of uw organisatie direct als "belangrijke entiteit" is geclassificeerd. Via ketenverantwoordelijkheid (artikel 21 NIS2) kunnen ook kleinere organisaties verplicht worden maatregelen te nemen als zij kritieke diensten leveren aan NIS2-plichtige klanten.
Wat is ketenverantwoordelijkheid onder NIS2?
Ketenverantwoordelijkheid betekent dat NIS2-plichtige organisaties verplicht zijn de beveiliging van hun toeleveringsketen te beheren. Zij moeten contractuele beveiligingseisen stellen aan leveranciers en kunnen een audit eisen. Als u als toeleverancier niet aan die eisen voldoet, riskeert u contractbreuk of uitsluiting als leverancier.
Wat is het verschil tussen NIS2 en de AVG?
De AVG (GDPR) regelt de bescherming van persoonsgegevens en geldt voor elke organisatie die persoonsgegevens verwerkt. NIS2 richt zich op de beveiliging van netwerk- en informatiesystemen in kritieke sectoren. Er is overlap — goede netwerkbeveiliging (NIS2) draagt bij aan dataprivacy (AVG) — maar de wetten hebben verschillende toezichthouders (AP voor AVG, NCSC voor NIS2) en aparte verplichtingen.
Gratis NIS2-scan aanvragen
Vul uw gegevens in en wij nemen binnen één werkdag contact op voor een vrijblijvende netwerk-scan gericht op NIS2-compliance.